Cómo Defender for Cloud Apps ayuda a proteger el entorno de Workday

Como solución HCM principal, Workday contiene parte de la información más confidencial de su organización, como los datos personales de los empleados, los contratos, los detalles del proveedor, etc. Evitar la exposición de estos datos requiere una supervisión continua para impedir que agentes maliciosos o personal interno sin conocimientos de seguridad exfiltren la información sensible.

La conexión de Workday a Defender for Cloud Apps proporciona información mejorada sobre las actividades de los usuarios y proporciona detección de amenazas para comportamientos anómalo.

Principales amenazas

Las implementaciones de Workday suelen enfrentarse a las siguientes amenazas:

  • Cuentas en peligro y amenazas internas
  • Pérdida de datos
  • Reconocimiento de seguridad insuficiente
  • No administrado traiga su propio dispositivo (BYOD)

Cómo Defender for Cloud Apps ayuda a proteger el entorno

Use las instrucciones siguientes para ayudar a proteger el entorno de Workday con Defender for Cloud Apps:

Control de Workday con directivas integradas y plantillas de directiva

Puede usar las siguientes plantillas de directiva integradas para detectar y notificarle sobre posibles amenazas:

Tipo Nombre
Directiva de detección de anomalías integrada Actividad desde direcciones IP anónimas
Actividad de un país poco frecuente
Actividad de direcciones IP sospechosas
Desplazamiento imposible
Plantilla de directiva de actividad Inicio de sesión desde una dirección IP de riesgo

Para obtener más información sobre cómo crear directivas, vea Crear una directiva.

Automatización de controles de gobernanza

Actualmente, no hay controles de gobernanza disponibles para Workday. Si está interesado en disponer de acciones de gobernanza para este conector, puede abrir un caso de soporte de Microsoft Defender indicando las acciones que quiere.

Para obtener más información sobre cómo corregir las amenazas de las aplicaciones, consulte Administración de aplicaciones conectadas.

Proteja Workday en tiempo real

Revise nuestros procedimientos recomendados para proteger y colaborar con usuarios externos y bloquear y proteger la descarga de datos confidenciales en dispositivos no administrados o de riesgo.

Conexión de Workday a Microsoft Defender for Cloud Apps

En las instrucciones siguientes se explica cómo conectarse Microsoft Defender for Cloud Apps a su cuenta de Workday existente mediante la API del conector de aplicaciones. Esta conexión proporciona visibilidad y control sobre el uso de Workday. Para obtener información sobre cómo Defender for Cloud Apps protege Workday, vea Proteger Workday.

Inicio rápido

Vea nuestro vídeo de inicio rápido en el que se muestra cómo configurar los requisitos previos y realizar los pasos de Workday. Una vez que haya completado los pasos del vídeo, puede continuar con la adición del conector de Workday.

Nota:

En el vídeo no se muestra el paso previo necesario para configurar el permiso del grupo de seguridad Set Up: Tenant Setup – System. Asegúrese de configurarlo también.


Requisitos previos

La cuenta de Workday usada para conectarse a Defender for Cloud Apps debe ser miembro de un grupo de seguridad (nuevo o existente). Se recomienda usar un usuario del sistema de integración de Workday. El grupo de seguridad debe tener seleccionados los siguientes permisos para las siguientes directivas de seguridad de dominio:

Área funcional Directiva de seguridad de dominio Directiva de seguridad de subdominio Permisos de informe/tarea Permisos de integración
Sistema Configurar: Instalación del inquilino: general Configuración: Configuración del inquilino – Seguridad Vista Obtener, introducir
Sistema Configurar: Instalación del inquilino: general Configurar: Instalación del inquilino: sistema Vista Ninguno
Sistema Administración de seguridad Vista Obtener, poner
Sistema Auditoría del sistema Vista Obtener
Personal Datos de trabajo: personal Datos de trabajadores: informes públicos de trabajadores Vista Obtener

Nota:

  • La cuenta que se usa para configurar permisos para el grupo de seguridad debe ser administrador de Workday.
  • Para establecer permisos, busque "Directivas de seguridad de dominio para área funcional", busque cada área funcional ("System"/"Staffing") y conceda los permisos que aparecen en la tabla.
  • Una vez establecidos todos los permisos, busque "Activar cambios pendientes de directiva de seguridad" y apruebe los cambios.

Para obtener más información sobre cómo configurar usuarios de integración de Workday, grupos de seguridad y permisos, consulte los pasos 1 a 4 de la guía Conceder acceso de integración o punto de conexión externo a Workday (accesible con la documentación de Workday o las credenciales de la comunidad).

Conexión de Workday a Defender for Cloud Apps mediante OAuth

Siga estos pasos en Workday para preparar la conexión de OAuth:

  1. Inicie sesión en Workday con una cuenta que sea miembro del grupo de seguridad mencionado en los requisitos previos.

  2. Busque "Editar configuración de inquilino : sistema" y, en Registro de actividad de usuario, seleccione Habilitar registro de actividad de usuario.

    Captura de pantalla de la página de configuración del inquilino de Workday con la opción Habilitar registro de actividad de usuario seleccionada.

  3. Busque "Editar configuración de inquilino: seguridad" y, en Configuración de OAuth 2.0, seleccione Clientes de OAuth 2.0 habilitados.

  4. Busque "Register API Client" (Registrar cliente de API) y seleccione Register API Client – Task (Registrar cliente de API: tarea).

  5. En la página Registrar cliente de API , rellene la siguiente información y, a continuación, seleccione Aceptar.

    Nombre del campo Valor
    Nombre de cliente Microsoft Defender para aplicaciones en la nube
    Tipo de concesión del cliente Concesión de código de autorización
    Tipo de token de acceso Portador
    URI de redirección https://portal.cloudappsecurity.com/api/oauth/connect

    Nota: Para los clientes de GCC High del gobierno de EE. UU., escriba el siguiente valor: https://portal.cloudappsecurity.us/api/oauth/connect
    Tokens de actualización que no expiran
    Ámbito (áreas funcionales) Personal y sistema

    Captura de pantalla de la página de registro del cliente API de Workday con los campos nombre del cliente, tipo de autorización y alcance.

  6. Una vez registrado, anote los parámetros siguientes y, a continuación, seleccione Listo.

    • Id. de cliente
    • Secreto de cliente
    • Punto de conexión de la API REST de Workday
    • Punto de conexión de token
    • Punto de conexión de autorización

    Captura de pantalla de la confirmación del registro del cliente de Workday API que muestra los valores de id. de cliente, secreto de cliente y punto de conexión.

Nota:

Si la cuenta de Workday está habilitada con SAML SSO, anexe el parámetro 'redirect=n' de cadena de consulta al punto de conexión de autorización.

Si el punto de conexión de autorización ya tiene otros parámetros de cadena de consulta, anexe '&redirect=n' al final del punto de conexión de autorización. Si el punto de conexión de autorización no tiene parámetros de cadena de consulta, anexe '?redirect=n' al final del punto de conexión de autorización.

Cómo conectar Defender for Cloud Apps a Workday

Complete los pasos siguientes en Microsoft Defender for Cloud Apps para agregar el conector de Workday:

  1. En el portal de Microsoft Defender, seleccione Configuración. A continuación, elija Aplicaciones en la nube. En Aplicaciones conectadas, seleccione Conectores de aplicaciones.

  2. En la página Conectores de aplicaciones, seleccione +Conectar una aplicación y, a continuación, Workday.

    Captura de pantalla de la página Conectores de aplicaciones con la opción Conectar una aplicación y Workday seleccionada.

  3. En la siguiente pantalla, asigne un nombre al conector y, a continuación, seleccione Siguiente.

    Captura de pantalla de la página de configuración del conector de aplicaciones de Workday con el campo nombre de instancia del conector.

  4. En la página Especificar detalles , rellene los detalles con la información que anotó anteriormente y, a continuación, seleccione Siguiente.

    Captura de pantalla de la página Introducir detalles del conector de Workday, con los campos ID de cliente, secreto del cliente y punto de conexión.

  5. En la página Vínculo externo , seleccione Conectar Workday.

  6. En Workday, aparece un elemento emergente que le pregunta si desea permitir Defender for Cloud Apps acceso a su cuenta de Workday. Para continuar, seleccione Permitir.

    Captura de pantalla del mensaje de permisos de Workday que pide que permita el acceso Defender for Cloud Apps a la cuenta.

  7. En Defender for Cloud Apps, debería ver un mensaje que indica que Workday se conectó correctamente.

  8. En el portal de Microsoft Defender, seleccione Configuración. A continuación, elija Aplicaciones en la nube. En Aplicaciones conectadas, seleccione Conectores de aplicaciones. Asegúrese de que el estado del conector de aplicaciones conectado es Conectado.

Nota:

Después de conectar Workday, recibirá eventos durante siete días antes de la conexión.

Nota:

Si va a conectar Defender for Cloud Apps a una cuenta de espacio aislado de Workday para realizar pruebas, tenga en cuenta que Workday actualiza su cuenta de espacio aislado cada semana, lo que provoca un error en la conexión Defender for Cloud Apps. Debería volver a conectar el entorno de espacio aislado cada semana con Defender for Cloud Apps para seguir realizando pruebas.

Si tiene problemas para conectar la aplicación, consulte Solución de problemas de conectores de aplicaciones.

Pasos siguientes

Si tiene algún problema, estamos aquí para ayudarle. Para obtener ayuda o soporte técnico para el problema del producto, abra una incidencia de soporte técnico.